A támadó a bizalmi kapcsolat vagy a hozzáférés öröklését használja ki az életciklus során — például a szállítás előtti komponensmódosítással, a szolgáltató kompromittálásával vagy a telepítés utáni beszállítói hozzáférés visszaélésével.
A támadás hardvert, firmware-t, szoftvert, hosztolt szolgáltatásokat, karbantartókat, disztribútorokat, valamint build- és aláírási rendszereket érinthet. A kár elérheti az összes vagy a kiválasztott címzetteket. A vizsgálatnak meg kell állapítania, hol történt a manipuláció, mi lépte át a bizalmi határt, és mely downstream termékek, fiókok, adatok vagy szervezetek érintettek.
Legfontosabb pontok
Támadási útvonalakA manipulált függőségek, a forrás- vagy build-környezetek, az aláírt artefaktok, a frissítések, a hardver, a szolgáltatói rendszerek, a támogatási csatornák és a kiemelt beszállítói kapcsolatok mind hordozhatnak downstream hatást.
HatókörfelmérésÖssze kell vetni a származást (provenance), az aláírásokat, a kiadási nyilvántartásokat, a beszállítói hozzáférést, a telepítési történetet, a hálózati és identitástevékenységet, valamint az igazolt verziókat az érintett címzetteken át.
ReagálásKoordinálni kell a beszállítókkal és az ügyfelekkel, védeni kell a létfontosságú műveleteket, vissza kell vonni az exponált bizalmat és hozzáférést, le kell állítani a nem biztonságos terjesztést, igazolt helyreállítási anyagot kell adni, és kezelni kell az eredeti kompromittálódást.
Fontos korlátA beszállítói incidens, a sebezhető függőség, a harmadikfél-leállás vagy a nem biztonságos termék nem automatikusan ellátási lánc támadás. A bizonyítéknak meg kell mutatnia, hogy a támadó az ellátási kapcsolatot, az életciklust, a szállítást vagy az örökölt hozzáférést támadási útként vagy a downstream hatás eszközeként használta.